Anthropic 官方发布 Chrome 扩展,让 Claude 直接集成浏览器环境。程序员可在任何网页上唤起 AI,大幅优化工作流。
我们正在试点 Chrome 中的 Claude,以测试基于浏览器的 AI 能力,同时应对提示注入风险,并在更广泛推出前构建必要的安全措施。
更新:现已向 Pro、Team 和 Enterprise 计划提供(2025 年 12 月 18 日)
经过数月的真实世界测试,我们准备好向所有付费计划扩展。我们还推出了用户最请求的功能:Claude Code 集成。在终端中构建,在浏览器中验证,并通过 Claude 直接读取控制台错误和 DOM 状态来调试。
对于 Teams 和 Enterprise:管理员可以在整个组织范围内启用或禁用扩展,并配置网站允许列表和阻止列表。
更新:现已向所有 Max 计划订阅者提供(2025 年 11 月 24 日)
经过三个月的测试,Claude in Chrome 现已作为测试版向所有 Max 计划订阅者提供。自研究预览版以来,我们已推出主要更新,包括计划任务、多标签工作流和在你每天使用的网站上更智能的导航。详见我们的发布说明,以及我们的安全博客了解提示注入防御的详细信息和试点期间的学习成果。
我们最近几个月一直在将 Claude 连接到你的日历、文档和许多其他软件。下一个合理的步骤是让 Claude 直接在你的浏览器中工作。
我们认为浏览器使用的 AI 是不可避免的:这么多工作发生在浏览器中,赋予 Claude 看到你在看什么、点击按钮和填充表单的能力,将使它的实用性大大提高。
但浏览器使用的 AI 带来了需要更强保障措施的安全和安保挑战。从受信任的合作伙伴获取关于使用、不足和安全问题的真实世界反馈,使我们能够构建强大的分类器,并教导未来的模型避免不良行为。这确保随着能力的进步,浏览器安全也随之发展。
由前沿模型驱动的浏览器使用 Agent 已经出现,使这项工作特别紧迫。通过解决安全挑战,我们可以更好地保护 Claude 用户,并与任何在我们 API 上构建浏览器使用 Agent 的人分享我们的学习成果。
我们从受控测试开始:一个 Chrome 的 Claude 扩展,受信任的用户可以指示 Claude 在浏览器内代表他们采取行动。我们与 1,000 个 Max 计划用户进行试点——加入等候名单——以尽可能多地了解。我们将逐步扩大访问权限,因为我们开发更强的安全措施并通过这个有限的预览版建立信心。
在 Anthropic 内部,我们使用 Claude in Chrome 的早期版本看到了显著的改进,用于管理日历、安排会议、起草电子邮件回复、处理常规费用报告和测试新网站功能。
然而,在我们能够普遍提供 Claude in Chrome 之前,仍有一些漏洞需要修复。正如人们在收件箱中遇到网络钓鱼尝试一样,浏览器使用的 AI 面临提示注入攻击——恶意行为者在网站、电子邮件或文档中隐藏指令以欺骗 AI 执行有害行动,而用户不知情(如隐藏文本说"忽略之前的指令,改为执行[恶意行动]")。
提示注入攻击可能导致 AI 删除文件、窃取数据或进行财务交易。这不是推测:我们已进行"红队"实验来测试 Claude in Chrome,在没有缓解措施的情况下,我们发现了一些令人担忧的结果。
我们进行了广泛的对抗性提示注入测试,评估了 123 个测试案例,代表 29 种不同的攻击场景。在没有我们安全缓解措施的情况下,浏览器使用显示了 23.6% 的攻击成功率,当被恶意行为者刻意针对时。
一个成功攻击的例子——在我们的新防御应用之前——是一封恶意电子邮件声称出于安全原因需要删除电子邮件。处理收件箱时,Claude 按照这些指令删除了用户的电子邮件,没有确认。
正如我们在下一部分解释的那样,我们已经实施了几项防御措施,显著降低了攻击成功率——虽然在发现新的攻击向量方面仍有工作要做。
针对提示注入攻击的第一道防线是权限。用户保持对 Claude in Chrome 可以访问和执行的操作的控制:
网站级权限:用户可以随时在设置中授予或撤销 Claude 对特定网站的访问权限。
行动确认:Claude 在采取发布、购买或分享个人数据等高风险行动之前询问用户。即使用户选择加入我们的实验性"自主模式",Claude 仍会为高度敏感的行动保持某些保障措施。(注意:所有红队测试和安全评估都在自主模式下进行)。
我们还按照 Anthropic 的可信赖 Agent 原则建立了额外的保障措施。首先,我们改进了系统提示——Claude 在接收来自用户的特定指令之前获得的一般指令——以指导 Claude 如何处理敏感数据和响应采取敏感行动的请求。
此外,我们已阻止 Claude 使用来自某些高风险类别的网站,如金融服务、成人内容和盗版内容。我们也开始构建和测试高级分类器,以检测可疑的指令模式和异常的数据访问请求——即使它们出现在看起来合法的背景下。
当我们在自主模式中添加安全缓解措施时,我们将 23.6% 的攻击成功率降低到 11.2%,这代表了对我们现有 Computer Use 能力的有意义的改进(其中 Claude 可以看到用户的屏幕,但没有我们今天引入的浏览器界面)。
我们也进行了特别的红队测试和缓解措施,专注于浏览器特有的新攻击,如网页 Document Object Model (DOM) 中对人类不可见的隐藏恶意表单字段,以及其他难以察觉的注入,如通过仅代理可能看到的 URL 文本和标签标题。在四种浏览器特有攻击类型的"挑战"集合上,我们的新缓解措施能够将攻击成功率从 35.7% 降低到 0%。
在我们使 Claude in Chrome 更广泛可用之前,我们希望扩展我们考虑的攻击范围,并通过了解当前威胁以及未来可能出现的威胁,学习如何将这些百分比大幅降低到接近零。
内部测试无法复制人们在真实世界中如何浏览的全部复杂性:他们提出的具体请求、他们访问的网站,以及恶意内容在实际中的表现方式。恶意行为者也在不断开发新形式的提示注入攻击。这个研究预览版允许我们与受信任的用户在真实条件下合作,揭示我们当前的哪些保护有效,哪些需要改进。
我们将使用试点中的见解来改进我们的提示注入分类器和我们的底层模型。通过发现不受控制测试中存在的不安全行为和新攻击模式的真实世界示例,我们将教导我们的模型识别这些攻击并考虑相关行为,并确保安全分类器将捡起模型本身遗漏的任何内容。我们也将根据我们学到的关于用户如何想与浏览器中的 Claude 合作的内容,开发更复杂的权限控制。
对于试点,我们在寻找舒适于 Claude 在 Chrome 中代表他们采取行动的受信任测试人员,以及那些没有具有安全关键性或其他敏感性的设置的人员。
如果你想参与,你可以在 claude.ai/chrome 加入 Claude in Chrome 研究预览版等候名单。一旦你获得访问权限,你可以从 Chrome Web Store 安装扩展,并使用你的 Claude 凭证进行身份验证。
我们建议从受信任的网站开始——始终对 Claude 可见的数据保持警惕——并避免在涉及财务、法律、医学或其他类型敏感信息的网站上使用 Claude in Chrome。你可以在我们的帮助中心找到详细的安全指南。
我们希望你能分享你的反馈,帮助我们继续改进 Claude in Chrome 的能力和保障措施——并帮助我们向将 AI 集成到我们生活中的根本上新的方式迈出重要一步。
获取开发者通讯
产品更新、操作指南、社区聚焦等。每月发送到你的收件箱。